Использование API потоковой передачи с Microsoft Defender для бизнеса

Если в вашей организации есть центр управления безопасностью (SOC), возможность использования API потоковой передачи Microsoft Defender для конечной точки доступна для Defender для бизнеса и Microsoft 365 бизнес премиум. API потоковой передачи Microsoft Defender для конечной точки позволяет передавать данные, такие как файл устройства, реестр, сеть, события входа и многое другое в одну из следующих служб:

  • Microsoft Sentinel: масштабируемое облачное решение, которое предоставляет возможности управления информационной безопасностью и событиями безопасности (SIEM) и оркестрации безопасности, автоматизации и реагирования (SOAR).
  • Центры событий Azure: современная платформа потоковой передачи больших данных и служба приема событий, которая может легко интегрироваться с другими Azure и службами Майкрософт. Например, Stream Analytics, Power BI и Event Grid, а также внешние службы, такие как Apache Spark.
  • хранилище Azure: облачное решение Майкрософт для современных сценариев хранения данных с высокодоступным, масштабируемым, устойчивым и безопасным хранилищем для различных объектов данных в облаке.

С помощью потокового API Microsoft Defender для конечной точки можно использовать расширенный поиск угроз и обнаружение атак в Defender для бизнеса и Microsoft 365 бизнес премиум. API потоковой передачи позволяет центрам управления безопасностью просматривать дополнительные данные об устройствах, лучше понимать, как произошла атака, и принимать меры для повышения безопасности устройств.

Использование API потоковой передачи с Microsoft Sentinel

Чтобы передавать данные Defender для бизнеса в Microsoft Sentinel, выполните следующие действия.

Примечание.

Microsoft Sentinel является платной услугой. Доступно несколько планов и вариантов ценообразования. См. тарифы Microsoft Sentinel.

  1. Убедитесь, что Defender для бизнеса настроена и что устройства уже подключены. См. Настройка и конфигурирование Microsoft Defender для бизнеса.

  2. Создайте рабочую область Log Analytics для использования с Microsoft Sentinel. См . статью Создание рабочей области Log Analytics.

  3. Подключитесь к Microsoft Sentinel. См. Краткое руководство: подключение Microsoft Sentinel.

  4. Включите соединитель Microsoft Defender. См. Подключение данных из Microsoft Defender к Microsoft Sentinel.

Использование API потоковой передачи с Центрами событий

Для Центры событий Azure требуется подписка Azure. Перед началом работы обязательно создайте концентратор событий в организации. Затем войдите в портал Azure, перейдите в раздел Подписки>Ваша подписка>Поставщики ресурсов>Зарегистрируйте Microsoft.insights.

Чтобы настроить потоковую передачу на Центры событий Azure, выполните следующие действия.

  1. Перейдите на портал Microsoft Defender и выполните вход.

  2. Перейдите на страницу Параметры экспорта данных.

  3. Выберите Добавить параметры экспорта данных.

  4. Выберите имя для новых параметров.

  5. Выберите Пересылать события в Центры событий Azure.

  6. Введите имя Центров событий и идентификатор Центров событий.

    Примечание.

    Если оставить поле Имя Центров событий пустым, создается концентратор событий для каждой категории в выбранном пространстве имен. Если вы не используете кластер выделенных центров событий (развертывание с одним клиентом с выделенной емкостью), помните, что существует ограничение в 10 пространств имен Центров событий.

    Чтобы получить идентификатор Event Hubs, перейдите на страницу пространства имен Центры событий Azure на портале Azure. На вкладке Свойства скопируйте текст в разделе Идентификатор.

  7. Выберите события для потоковой передачи, а затем нажмите кнопку Сохранить.

Просмотр схемы событий в Центры событий Azure

В следующем примере JSON показан формат каждого сообщения концентратора событий, которое Центры событий Azure получает при включении пересылки событий. Каждое records сообщение содержит массив с одним или несколькими записями событий:

{
    "records": [
                    {
                        "time": "<The time WDATP received the event>"
                        "tenantId": "<The Id of the organization that the event belongs to>"
                        "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                        "properties": { <WDATP Advanced Hunting event as Json> }
                    }
                    ...
                ]
}

Каждое сообщение концентратора событий в Центры событий Azure содержит список записей. Каждая запись содержит имя события, время получения события Defender для бизнеса, организацию, к которой относится событие (вы получаете события только из своей организации), и само событие в формате JSON в свойстве "properties". Дополнительные сведения о схеме событий Advanced Hunting, передаваемых в Центры событий Azure, см. в статье Заблаговременный поиск угроз с помощью Advanced Hunting в Microsoft Defender.

Использование API потоковой передачи с хранилищем Azure

Чтобы настроить потоковую передачу для служба хранилища Azure, выполните следующие действия.

Примечание.

служба хранилища Azure требуется подписка Azure. Перед началом работы обязательно создайте учетную запись хранения в организации. Затем войдите в свою организацию Azure и перейдите в раздел Подписки>Ваша подписка>Поставщики ресурсов>Зарегистрируйте Microsoft.Insights.

Включение потоковой передачи необработанных данных

Потоковая передача необработанных данных перенаправит данные событий безопасности из Defender для бизнеса непосредственно в учетную запись служба хранилища Azure, где можно сохранить и проанализировать ее. Чтобы включить потоковую передачу необработанных данных в служба хранилища Azure, выполните следующие действия.

  1. Перейдите на портал Microsoft Defender и выполните вход.

  2. Перейдите на страницу Параметры экспорта данных в Microsoft Defender XDR.

  3. Выберите Добавить параметры экспорта данных.

  4. Выберите имя для новых параметров.

  5. Выберите Переадресация событий в хранилище Azure.

  6. Введите идентификатор ресурса учетной записи хранения. Чтобы получить идентификатор ресурса учетной записи хранения, перейдите на страницу учетной записи хранения в портал Azure. Затем на вкладке Свойства скопируйте текст в разделе Идентификатор ресурса учетной записи хранения.

  7. Выберите события для потоковой передачи, а затем нажмите кнопку Сохранить.

Просмотр схемы событий в служба хранилища Azure

Контейнер BLOB-объектов создается для каждого типа события. В следующем примере JSON показана схема одной строки события, записанной в служба хранилища Azure. Каждая строка включает метку времени события, идентификатор клиента, категорию расширенной охоты и данные события в формате JSON:

{
  "time": "<The time WDATP received the event>"
  "tenantId": "<Your tenant ID>"
  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
  "properties": { <WDATP Advanced Hunting event as Json> }
}

Каждый BLOB содержит несколько строк. Каждая строка содержит название события, время получения события в Defender для бизнеса, организацию, к которой относится событие (вы получаете события только из своей организации), а также свойства события в формате JSON. Дополнительные сведения о данных о событиях расширенного поиска угроз, передаваемых в служба хранилища Azure, см. в статье "Заблаговременный поиск угроз с помощью расширенного поиска угроз в Microsoft Defender".

См. также